首页
外语
计算机
考研
公务员
职业资格
财经
工程
司法
医学
专升本
自考
实用职业技能
登录
计算机
阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。 【说明】 某MOOC(慕课)教育平台欲开发一基于Web的在线作业批改系统,以实现高效的作业提交与批改并进行统计。系统页面中涉及内部内容的链接、外部参考链接以及邮件链接等。页面中采用表单
阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。 【说明】 某MOOC(慕课)教育平台欲开发一基于Web的在线作业批改系统,以实现高效的作业提交与批改并进行统计。系统页面中涉及内部内容的链接、外部参考链接以及邮件链接等。页面中采用表单
admin
2016-11-13
47
问题
阅读下列说明,回答问题1至问题4,将解答填入答题纸的对应栏内。
【说明】
某MOOC(慕课)教育平台欲开发一基于Web的在线作业批改系统,以实现高效的作业提交与批改并进行统计。系统页面中涉及内部内容的链接、外部参考链接以及邮件链接等。页面中采用表单实现作业题目的打分和评价,其中打分为1~5分制整数,评价为文本。
系统要支持:
(1)在特定时期内300个用户并发时,主要功能的处理能力至少要达到16个请求/秒,平均数据量16kB/请求;
(2)系统前端采用HTML5实现,以使用户可以通过不同的移动设备的浏览器进行访问。
【问题4】
设计4个打分和评价的测试输入,考虑多个方面的测试,如:正确输入、错误输入、XSS、SQL注入等测试。
选项
答案
(1)打分为任何在1~5范围内的数字,评价为任意文本; (2)打分为任何在1~5范围外的数字,评价为任意文本; (3)打分和评价其中任一字段包含HTML标签,如:<HTML>,<SCRIPT>等; (4)打分和评价其中任一字段包含SQL功能符号,如包含’,OR、’--、2015’OR‘1’=‘1’等。
解析
本题考查Web应用测试的输入方面,包括输入的不同情况、安全性方面的SQL注入和XSS跨站攻击。
打分和评价的测试输入应该考虑分值的取值范围之内和之外以及文本中的内容:
(1)打分为任何在1~5范围内的数字,评论为任意文本;
(2)打分为任何在1~5范围外的数字,评论为任意文本;
输入的内容中输入符号可能会传到后台引起安全问题。
许多Web应用系统采用某种数据库,接收用户从Web页面中输入,完成展示相关存储的数据、将输入数据存储到数据库(如用户输入表单中数据域并点击提交后,系统将信息存入数据库)等操作。在有些情况下,将用户输入的数据和设计好的SQL拼接后提交给数据库执行,就可能存在用户输入的数据并非设计的正确格式,就给恶意用户提供了破坏的机会,即SQL注入。恶意用户输入不期望的数据,拼接后提交给数据库执行,造成可能使用其他用户身份、查看其他用户的私密信息,还可能修改数据库的结构,甚至是删除应用的数据库表等严重后果。SQL注入在使用SSL,的应用中仍然存在,甚至是防火墙也无法防止SQL注入。因此,在测试Web应用时,需要认真仔细设计测试用例,进行认真严格的测试,以保证如果存在SQL注入可以及早发现。
本系统测试时,设计测试如为:对打分和评价中任一字段设计包含SQL功能符号,如包含‘,OR、’--、2015’OR‘1’=‘1’等,检查结果是否造成注入问题。
许多Web应用系统在某些情况下,接收页面上传的内容,并入新页面,作为新页面的内容。例如,在本系统中进行打分和评论后,学生查看时显示分值和评价的内容。如果用户可以输入如下带有HTML标记的内容:
即新用户所看到的网页中显示Click me!,当用户鼠标移过此文字时,就会弹出窗口(左侧为Chrome弹出,右侧为IE9直接给出的提示窗口,多次鼠标滑过操作Chrome提示窗口多了一行浏览器对阻止这类代码的创建新窗口的选项,Firefox类似):
而如果这类代码都可以执行,就存在被真正恶意攻击者攻击的可能,而且可能造成各类安全问题。所以网站提交代码中的任何脚本、页面功能符号都不应该被直接接受以作为功能符号在后续使用。所以测试时需要考虑设计包含HTML标记符、脚本等测试输入,如<HTML>、<script>、<b>等功能符号。
转载请注明原文地址:https://kaotiyun.com/show/EzPZ777K
本试题收录于:
软件评测师下午应用技术考试题库软考中级分类
0
软件评测师下午应用技术考试
软考中级
相关试题推荐
监理单位在信息系统工程监理过程中针对各类合同的管理须遵循合同管理原则,合同管理原则中不包括()。
信息系统工程监理单位的主要任务是“四控、三管、一协调”,其中“四控”内容不包括()。
()是以信息技术为主要手段建立的信息采集、存储、处理的系统。
监理在组织协调工作中采用的方法不包括()。
进度控制过程是个周期性的循环过程,一个完整的进度控制过程为()。
()是物联网感知层中的信息采集技术。
工程监理费是付给信息系统工程项目监理单位的监理服务费用。工程监理的取费应综合考虑信息工程项目的监理特点、项目建设周期、地域分布、监理对象、监理单位的能力、监理难度等因素。一般采取的主要取费方式有(48)。①按照信息系统工程建设费(或合同价格)的百分比取费
在机房和综合布线工程实施过程中,对隐蔽工程的监理是非常重要的,因为隐蔽工程一旦完成隐蔽,以后如果出现问题就会耗费很大的工作量,同时对已完成的工程造成不良的影响。以下对于隐蔽工程描述不正确的是:_____________。
从监理的角度来分类,以下不属于监理总控类文档的是______。
变更控制过程中,对于需求变更的确立,监理人员必须遵守的规则是(41)。 ①每一项项目变更必须用变更申请单提出,它包括对需要批准的变更的描述以及该项变更在计划、流程、预算、进度或可交付的成果上可能引起的变更 ②在准备审批变更申请单前,监理工程
随机试题
A.1kcalB.4kcalC.7kcalD.9kcalE.11kcal每克脂肪能产热量为
52岁女性,因月经不规则2年就诊,当地医院诊断为“功血”,给予人工周期治疗,效果欠佳。妇科检查:外阴阴道(-),宫颈光滑,子宫稍大,略软,双侧附件未触及异常。下述诊疗措施哪项最恰当
依据施工安全隐患和事故征兆的特点的管理,安全隐患按可能引发的事故种类可分为()等安全隐患。
以募集方式设立公司,申请发行境内上市外资股的,拟向社会发行的股份达公司股份总数的35%以上;拟发行的股本总额超过4亿元人民币的,其拟向社会发行股份的比例达15%以上。()
企业处置采用成本模式计量的投资性房地产时,应将“投资性房地产”科目的余额与“投资性房地产累计折旧(摊销)”科目之间的差额,记入“其他业务成本”科目。()
对于成人来说,()的变化主要反映了能量的营养状况。
我们把海螺壳扣在耳朵上,可以听到像海潮一样的声音,其实这是()。
Psychologiststakecontrastiveviewsofhowexternalrewards,from(31)praisetocoldcash,affectmotivationandcreativity.B
PlanB:SkipCollegeWhat’sthekeytosuccessintheUnitedStates?OtherthanbecomingarealityTVstar,theansweri
Fromthehealthpointofviewwearelivinginamarvelousage.Weareimmunizedfrombirthagainstmanyofthemostdangerousd
最新回复
(
0
)